WireGuardPeer配置指南各字段含义详细拆解说明 | NordVPN
网络加速

WireGuardPeer配置指南各字段含义详细拆解说明

很多用户初次部署WireGuard用于远程访问内网资源时,经常卡在Peer对等节点配置环节,要么填错字段导致握手完全失败,要么路由逻辑异常出现访问不通的问题,本文就围绕WireGuard Peer配置:字段含义逐一拆解,结合家用旁路由、跨站点组网的实际场景说明每个字段的作用、校验方式和常见误区,帮用户快速定位配置故障。

Peer配置的前置逻辑说明

在开始填写任何Peer字段之前,首先要明确当前操作的配置主体:你正在编辑的是WireGuard服务端的Peer条目,还是客户端的Peer条目,两边的字段指向是完全反向的。比如你在OpenWrt旁路由上搭建WireGuard服务端,想要给远程手机客户端新增访问权限,此时在服务端上新增的Peer条目,对应的身份就是这台手机,所有字段都要围绕手机的属性填写,不少新手上来直接照搬网上的配置模板,把字段指向搞反,后续无论怎么调整参数都无法建立连接。

这个前置判断的验证方式很简单,你可以先在本地生成两个独立的密钥对,分别对应服务端和客户端,把两个公钥提前记录在便签里,后续所有Peer字段的填写都要对应到对端的密钥属性,避免出现身份匹配错误的问题。

PublicKey字段的含义与校验方法

PublicKey是WireGuard Peer配置里的核心身份字段,它的内容必须是对端设备生成的公钥,绝对不能填写本地设备自己的公钥或者私钥。比如你在手机的WireGuard客户端里编辑Peer条目,这里的PublicKey就要填写旁路由服务端生成的公钥,要是误填成手机自己生成的公钥,NordVPN两端永远不可能完成握手,连基础的加密协商请求都无法发出。

网络设备:WireGuard Peer配

技术人员在旁路由旁调试WireGuard对等节点配置,排查组网连接异常问题

校验这个字段是否填写正确的方法非常直接,配置完成后在任意一端的系统中执行wg show命令,查看对应Peer条目下的PublicKey哈希值,和对端设备执行wg pubkey命令输出的公钥哈希做比对,完全一致才是正确的配置,出现任何字符差异都要重新复制公钥替换,不要手动输入公钥避免出现字符错漏。

Endpoint字段的场景适配规则

Endpoint字段的格式是“对端可访问IP/域名:端口”,作用是告诉本地WireGuard实例,要发起连接的对端节点的网络地址。还是以远程回家访问NAS的场景举例,手机客户端的Peer配置里的Endpoint,就要填写你家宽带的公网IP加WireGuard服务端监听的端口,要是你家没有公网IP,用frp做内网穿透暴露WireGuard服务,这里就要填写frp服务器的公网IP加映射出来的WireGuard端口。

很多新手的常见误区是在服务端的Peer条目里填写手机的Endpoint地址,但是手机用运营商流量上网时没有固定公网IP,地址会动态变化,强行填写固定地址会导致服务端永远找不到对端节点,这种场景下服务端的Peer条目里的Endpoint字段直接留空即可,WireGuard会自动记住手机上次主动发起连接的临时地址,后续收到手机的握手请求后直接回包响应。你可以提前用telnet命令测试填写的Endpoint地址和端口是否连通,确认端口没有被运营商封禁、防火墙已经放行之后再继续调整其他配置。

AllowedIPs字段的路由控制逻辑

AllowedIPs是整个Peer配置里最容易被误解的字段,它的作用不是限制对端节点能访问的IP范围,而是告诉本地WireGuard实例,所有路由表中匹配到这些网段的数据包,全部走当前Peer对应的WireGuard隧道发送出去。比如你在手机客户端的Peer配置里把AllowedIPs填成192.168.1.0/24,就代表手机访问家里192.168.1.x段的内网设备的流量会走隧道,其他流量走本地运营商网络,要是填写0.0.0.0/0就代表手机所有对外访问的流量都会走WireGuard隧道转发。

对应的服务端Peer条目里的AllowedIPs,必须填写给手机客户端分配的WireGuard虚拟IP地址,这样服务端收到内网设备返回给手机的数据包时,才会通过对应的Peer隧道把包发回手机。很多用户为了省事直接在两端的AllowedIPs里填写全量网段,很容易出现本地局域网网段和隧道路由冲突的问题,导致本地设备访问同网段内网资源时反而错误走了隧道,排查这类故障可以执行ip route命令查看系统生成的路由表,确认有没有异常指向WireGuard接口的路由条目。

辅助字段的适用场景说明

PersistentKeepalive字段专门针对处于NAT内网后的节点配置,比如手机用运营商流量上网、办公室内网部署的WireGuard节点,长时间没有流量传输的话上层NAT网关的映射条目会被清理,这个字段配置后会定期向对端节点发送保活数据包,维持NAT映射条目有效,要是两端都是拥有独立公网IP的服务器节点,这个字段完全可以留空不需要配置。

可选的PresharedKey预共享密钥字段,油管加速器相当于在公钥加密的基础上额外增加一层对称加密防护,就算公钥意外泄露,没有对应的预共享密钥也无法完成握手,适合暴露在公网环境的WireGuard节点使用,避免被恶意扫描尝试握手,这个字段只需要两端填写完全一致的32位密钥即可生效,不需要和其他配置字段联动。所有字段配置完成后,你可以先查看wg show输出的最新握手时间,确认握手时间在数秒以内就代表Peer的核心字段配置正确,之后再逐步测试虚拟IP连通性、内网资源访问权限,顺着路由规则、防火墙放行规则排查剩余故障即可。

手机连接编辑组 | NordVPN
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

从一个连接问题开始

遇到使用VPN访问敏感账号相关问题,可从“先确认正确服务,再按正常登录流程操作”开始阅读。加密传输也可能把信息送往错误的网站,需要结合具体环境判断。